Gå til indhold
Legiscope
Menu
Databeskyttelse

CPR-numre: hvornår må virksomheder indsamle og videregive dem?

Forstå databeskyttelseslovens § 11 om CPR-numre med konkrete betingelser for private, samtykke, videregivelse, offentliggørelse og et udfyldt foreningseksempel.

En privat virksomhed må ikke indsamle CPR-numre alene, fordi et entydigt nummer er praktisk i kundesystemet. Databeskyttelseslovens § 11 stiller særlige betingelser, som skal vurderes sammen med GDPR’s grundlag, nødvendighed og sikkerhed. Ret til at opbevare et nummer giver heller ikke automatisk ret til at sende det til andre eller offentliggøre det.

CPR-nummeret er en fortrolig personoplysning med særskilt dansk regulering. Det er ikke i sig selv en følsom kategori efter artikel 9. Denne guide gennemgår de konkrete muligheder for private, forskellen til offentlige myndigheder og et udfyldt eksempel, hvor en forening ændrer sit medlemsflow og afviser en unødvendig videregivelse.

De danske betingelser i § 11

Databeskyttelseslovens § 11 skelner mellem offentlige myndigheder og private. Stk. 1 giver offentlige myndigheder mulighed for at behandle personnummer til entydig identifikation eller som journalnummer. Private skal finde en relevant betingelse i stk. 2.

Mulighed for private Hvad der skal være opfyldt
Lovgivning Behandlingen følger af lovgivningen; identificér den konkrete regel og opgave
Samtykke Personen har givet samtykke i overensstemmelse med artikel 7
Videnskab eller statistik Behandlingen finder alene sted til disse formål
Bestemt videregivelse som led i drift Videregivelsen er et naturligt led i normal drift af den pågældende type virksomhed og afgørende for entydig identifikation, eller kræves af en offentlig myndighed
Betingelserne i § 7 Den relevante bestemmelses faktiske betingelser er opfyldt

Oversigten opdeler nr. 3 i dens forskellige situationer for at gøre forskellen tydelig. Bestemmelsen om bestemte videregivelser er ikke en generel hjemmel til, at enhver privat virksomhed indsamler CPR-numre til intern kundestyring. Læs ordlyden i sammenhæng med den konkrete handling.

Datatilsynet giver samme hovedopdeling i sin vejledning om, hvornår personoplysninger må behandles. § 11 supplerer GDPR. Et passende behandlingsgrundlag efter artikel 6 og de øvrige principper skal derfor også være på plads.

Et CPR-nummer er ikke et universelt kundekrav

Forestil dig en almindelig webshop, der sælger håndklæder og kræver CPR-nummer for at oprette en ordre. Et internt ønske om at undgå dubletter dokumenterer ikke i sig selv en § 11-betingelse. Navn, kontakt, ordrenummer og andre mindre indgribende løsninger kan være tilstrækkelige for den konkrete handel.

Virksomheden skal kunne forklare, hvorfor netop personnummer er nødvendigt for den bestemte opgave. Hvis feltet er obligatorisk, fordi standardsystemet blev leveret sådan, skal indstillingen ændres eller systemets egnethed undersøges. Et teknisk produktkrav er ikke det samme som et lovkrav.

Det er også forkert at begrunde indsamlingen med, at kunden allerede har delt sit nummer med en anden virksomhed. Lovlighed vurderes for den konkrete behandling og dataansvarlige. Et nummer, som kan findes i et dokument, bliver ikke en frit tilgængelig identifikator til nye formål.

Brug dataminimering i formularer til at kontrollere både obligatoriske felter og skjulte integrationer. Et fjernet felt hjælper ikke, hvis nummeret fortsat hentes automatisk fra et ældre kunderegister ved næste synkronisering.

Samtykke kræver et reelt valg

Når § 11, stk. 2, nr. 2, anvendes, skal samtykket opfylde artikel 7 og de øvrige samtykkekrav. Det skal være frivilligt, specifikt, informeret og dokumenterbart. Formålet med nummeret skal være forståeligt, og personen skal kunne trække samtykket tilbage.

Et samlet felt med »jeg accepterer medlemsvilkår, nyhedsbrev og CPR-behandling« gør det vanskeligt at adskille valgene. Samtykket bør knyttes til den konkrete anvendelse. Hvis organisationen i virkeligheden er retligt forpligtet til at behandle nummeret, skal den ikke fremstille en nødvendig lovpligt som et frit samtykkevalg.

Samtykke ophæver heller ikke princippet om nødvendighed. En organisation kan ikke legitimere en uvedkommende offentlig liste over personnumre alene ved at gøre den til et standardvilkår. Se samtykke efter artikel 7 for håndtering af information, dokumentation og tilbagetrækning.

En intern samtykkeregistrering bør vise den relevante tekstversion, tidspunkt og anvendelse. Den behøver ikke indeholde en unødvendig kopi af et identitetsdokument. Beskyt dokumentationen og fastlæg dens opbevaring efter det reelle behov, særskilt fra den aktive anvendelse af nummeret.

Udfyldt eksempel: foreningens medlemsadministration

Den fiktive forening Bøgens Aktive har 180 medlemmer og søger et kommunalt tilskud. Kassereren har hidtil gemt alle medlemmers CPR-numre i et fælles regneark, som også bruges til holdfordeling. En gennemgang viser, at holdlederne alene behøver navn, kontakt og relevant holdtilknytning.

Datatilsynets FAQ for små foreninger nævner samtykke og saglig grund, eksempelvis kommunalt tilskud, eller lovgivning som relevante spor. Det betyder ikke, at ethvert tilskud automatisk kræver alle medlemmers fulde CPR-numre. Foreningen skal undersøge den konkrete tilskudsordning og de faktiske oplysninger, der er nødvendige.

Spørgsmål Udfyldt beslutning i Bøgens Aktive
Hverdagsadministration Medlemsnummer bruges til hold, kontingentstatus og intern sammenkobling
Muligt tilskudsbehov Kassereren indhenter den konkrete ordnings krav før indsamling
Grundlag Lovkrav undersøges først; hvis relevant samtykkespor vælges, skal det være gyldigt og særskilt
Personkreds Kun de medlemmer, som den dokumenterede tilskudsopgave vedrører
Adgang Kasserer og en navngiven stedfortræder til den afgrænsede indberetningsopgave
Holdledernes liste Indeholder ikke CPR-numre
Kontrol Eksport til almindelig medlemskommunikation indeholder alene nødvendige medlemsfelter

Foreningen åbner ikke et CPR-felt for alle, mens undersøgelsen pågår. Først når behov og retligt spor er afklaret, tilrettelægges en afgrænset indsamling. Hvis ordningen kan gennemføres med mindre detaljerede oplysninger, vælges den løsning.

Eksemplet adskiller dermed normal medlemsadministration fra en bestemt indberetning. Se GDPR for foreningers medlemsdata for den bredere opdeling af kontingent, aktiviteter, frivillige og billeder. En forening har ikke nødvendigvis samme behandlingsgrundlag for alle disse opgaver.

Videregivelse kræver sin egen vurdering

En sponsor tilbyder Bøgens Aktive en rabatordning og beder om medlemslisten med CPR-numre for at undgå dobbeltregistrering. Kassereren afviser den foreslåede fil. Foreningens mulige tilskudsformål dækker ikke sponsorens kundekontrol, og sponsorens ønskede identifikation er ikke i sig selv en lovlighedsvurdering.

Foreningen undersøger i stedet en løsning med et medlemsbevis eller en afgrænset bekræftelse, som ikke udleverer personnummeret. Også denne mindre indgribende løsning skal være lovlig, men den viser, at den oprindelige bestilling kan ændres uden at opgive hele rabatordningen.

Når en videregivelse vurderes efter § 11, stk. 2, nr. 3, skal de præcise betingelser for den relevante situation dokumenteres. »Normal drift« kan ikke stå alene, hvis bestemmelsen samtidig kræver afgørende betydning for entydig identifikation. Identificér også modtagerens rolle og grundlag for at behandle det modtagne nummer.

En databehandler, der alene udfører opgaven efter instruks, har en anden rolle end en sponsor, der vil bruge medlemsoplysninger til egne kunder. Rollefordelingen mellem dataansvarlig og databehandler hjælper med denne afgrænsning. En standardaftale ændrer ikke den faktiske anvendelse.

Offentliggørelse er en særskilt grænse

§ 11, stk. 3, begrænser offentliggørelse og kræver samtykke efter artikel 7 i den angivne sammenhæng, uanset stk. 2, nr. 3. Et lovligt indberetningsflow til en bestemt myndighed er derfor ikke en tilladelse til at lægge samme regneark på en offentlig hjemmeside.

Bøgens Aktive kontrollerer et bilag til generalforsamlingen. Det indeholder en skjult kolonne med CPR-numre, selv om den synlige udskrift kun viser medlemstal og beløb. Bilaget erstattes af en samlet opgørelse, og den offentlige fil kontrolleres, før den udgives. At skjule en kolonne i et regneark fjerner ikke oplysningerne fra filen.

Gennemgå også dokumentegenskaber, andre faner og tidligere versioner, hvis de følger med offentliggørelsen. Kontrollen skal passe til formatet. En PDF kan eksempelvis stadig indeholde oplysninger bag en visuel markering, hvis redigeringen ikke faktisk fjerner indholdet.

Sikker identifikation er mere end kendskab til nummeret

CPR-nummeret bør ikke fungere som en almindelig adgangskode. At en person kan oplyse et nummer, dokumenterer ikke nødvendigvis, at vedkommende er den rette person. Vurder derfor autentifikation særskilt ved adgang til en konto, udbetaling eller udlevering af andre fortrolige oplysninger.

Datatilsynets forklaring af CPR-myten understreger både, at nummeret ikke er en artikel 9-kategori, og at der fortsat er grund til at beskytte det. Risikoen afhænger blandt andet af de øvrige oplysninger og den måde, nummeret kan misbruges på.

I foreningseksemplet vises nummeret ikke på medlemsskærmens almindelige oversigt. Eksportretten er begrænset, og relevante handlinger kan efterprøves. Medlemsnummeret erstatter CPR i de fleste daglige processer. Den løsning reducerer eksponeringen, også hvis en holdliste senere bliver sendt til en forkert modtager.

Vælg en sikker indsamling og levering

Foreningen vælger i eksemplet en adgangsbegrænset formular til den afklarede indberetningsopgave. Nummeret sendes ikke tilbage til medlemmet i en automatisk kvittering, som blot skal bekræfte modtagelsen. Kvitteringen viser i stedet opgavens navn og kontakt til kassereren. Det reducerer antallet af kopier uden at gøre processen uklar.

E-mail er ikke generelt forbudt til CPR-numre. Den konkrete transmissionsbeskyttelse, modtagerens mulighed for at modtage krypteret og den samlede risiko skal vurderes. Foreningens løsning skal også beskytte nummeret, når det er modtaget: en krypteret transport løser ikke en åben fælles indbakke eller en forkert modtageradresse.

Ved prøveindberetningen bruger kassereren konstruerede testoplysninger og kontrollerer, at kun den relevante modtager får adgang. En medarbejder uden indberetningsrollen forsøger derefter at hente filen og bliver afvist. Testen omfatter også kvittering, eksportmappe og sletning af midlertidige filer, fordi disse kopier ellers let bliver overset.

Opbevaring, rettelse og afslutning

Fastlæg en frist eller et kriterium for hver CPR-behandling. En konkret indberetning kan kræve opbevaring af relevant dokumentation, men det betyder ikke, at nummeret skal blive i alle aktive medlemslister. Undersøg relevante lovkrav og behov, og slet de kopier, som ikke længere har et grundlag.

Hvis et nummer er registreret på den forkerte person, skal sammenkoblingen undersøges omhyggeligt. En simpel overskrivning kan skjule, at oplysninger allerede er sendt til andre under en forkert identitet. Brug proceduren for berigtigelse til at korrigere de relevante systemer og håndtere modtagere.

Den afsluttende beslutning i Bøgens Aktive er en afgrænset CPR-proces til det dokumenterede behov, særskilt fra den almindelige medlemsadministration. Kassereren kan vise formål, grundlag, modtager, adgang og opbevaring. Holdlederne kan fortsat udføre deres arbejde uden nummeret. Det er disse konkrete valg, der gør § 11 anvendelig i praksis.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026